Vinnaren i pepparkakshustävlingen!
2011-09-17, 11:56
  #1
Medlem
LiLWizs avatar
Hej alla,

Väljer att skapa tråden i Avacerad IT-säkerhet för jag vill försöka hålla tråden on-topic så gott det går.

I går upptäckte jag något som gjorde mig intresserad. Jag hittade två sidor, helt oberoende av varandra som hade så kallade "spam-links" injecerade i sin index fil.

Med spamlinks menar jag länkar som länkar till olika sidor för att påverka rankingen för sidan som det länkas till. Så kallad backlinks påverkar rankingen i Google enkelt förklarat.

http://www.soccerns.ns.ca/index.asp


Men tittar man lite närmare på koden så hittar man följande.


Den andra sidan, helt åtskild från den andra.
http://www.charcoal-life.com.tw/ec/upload/

Jag har kollat igenom robots.txt och testat för SQL-injektioner på bägge sidorna utan att egentligen hitta något speciellt. Den sista sidan har brutalt dålig säkerhet och länkar en hel del folders i robots.txt som kan vara värda att titta närmare på.

Fråga är, hur har man injecerat kod på sidans Index? Är det via SQL? XSS? CSRF? XSRF?
Jag misstänker att man har byggt någon slags bot som utnyttjar Google för att söka efter potentiellt sårbara sidor, tror inte att det är någon som manuellt sitter och injecerar koden. Notera även att det är två olika kodstrukturer, asp och php.

Vad tror ni?
Citera
2011-10-02, 17:07
  #2
Medlem
[complex]s avatar
Konstigt att du inte fått svar än. Finns många duktiga här, men forumet verkar inte "underground" som förr perhaps
Men detta kanske? http://www.acunetix.com/websitesecur...-injection.htm

Eller så är det helt enkelt, en för enkel fråga. Jag är inte säker, men det kan vara crlf...
Pallade inte söka så mycket.
__________________
Senast redigerad av [complex] 2011-10-02 kl. 17:15.
Citera
2011-10-04, 12:38
  #3
Medlem
Citat:
Ursprungligen postat av LiLWiz
Fråga är, hur har man injecerat kod på sidans Index?
Kan inte påstår att frågan är a-its men det kan vara så att hotellet som hostat sidan blivit hackad. Administratören till sidan har haft samma lösenord som på en annan sida som blivit hackad.
MITM, keylogger, rat.
Ja osv osv

mvh
Citera
2011-10-07, 01:54
  #4
Medlem
silentstorms avatar
Kan inte kolla in på det för närvarande, är hos flickvännen och jag har haft trubbel med polisen nyligen så jag vågar inte utan rätt säkerhet, men har du kollat följande:


Icke fungerande ASP/PHP-scripts?
SQL-injektioner och på så sätt bytt ut index mot sin egen?
Andra sårbarheter som kan orsaka utbytt index?

Skulle jag gissa är det vad du sagt, någon har hittat en sårbarhet (eller så är den känd) och har byggt en mjukvara som helt enkelt gör det där automatiskt, lite ungefär som alla gjorde med PMA, byggde scanners och scannade IP-ranges för att få Remote Shell.

// silentstorm
Citera
2011-10-12, 00:25
  #5
Medlem
Bongomans avatar
Varför göra det komplicerat? Detta är inte helt ovanligt hos mindre seriösa SEO. Att utnyttja seriösa sidor för att länka vidare till sjabbiga skitsidor för att få upp deras ranking. Man avtalar med olika webbyråer som är precis lika skumma om att få pilla in dolda länkar i utbyte mot inlänkar från värdelösa kataloger.

Tyvärr måste jag förstöra nöjet och alla teorier om hack, SQL-inject och annat spännande.
Citera
2011-10-15, 00:21
  #6
Medlem
SlaktarKents avatar
Citat:
Ursprungligen postat av Bongoman
Varför göra det komplicerat? Detta är inte helt ovanligt hos mindre seriösa SEO. Att utnyttja seriösa sidor för att länka vidare till sjabbiga skitsidor för att få upp deras ranking. Man avtalar med olika webbyråer som är precis lika skumma om att få pilla in dolda länkar i utbyte mot inlänkar från värdelösa kataloger.

Tyvärr måste jag förstöra nöjet och alla teorier om hack, SQL-inject och annat spännande.
Denna teori är enligt mig mest trolig.

En annan teori är att en bot söker efter och hittar sidor med kända sårbarheter och utnyttjar dem för att sedan sprida länkar i SEO-syfte (för egen vinning).

Detta är vanligare än du tror.
Citera

Stöd Flashback

Flashback finansieras genom donationer från våra medlemmar och besökare. Det är med hjälp av dig vi kan fortsätta erbjuda en fri samhällsdebatt. Tack för ditt stöd!

Stöd Flashback